Investigador de seguridad Willem de Groot , que como resultado de la violación de la infraestructura, los atacantes pudieron insertar un código malicioso en el sistema de análisis web y una plataforma abierta para la generación de formularios web interactivos . La sustitución de código JavaScript llevó a la compromisión de 4684 sitios que utilizan estos sistemas en sus páginas ( — Picreel y — Alpaca Forms).
El código recopilaba información sobre el llenado de todos los formularios web en los sitios e incluso podía llevar al robo de información de pago y parámetros de autenticación. La información interceptada se enviaba al servidor font-assets.com bajo la apariencia de una solicitud de imágenes. Hasta ahora no hay información sobre cómo exactamente fue comprometida la infraestructura de Picreel y la red CDN para la entrega del script de Alpaca Forms. Se sabe solo que en el ataque a Alpaca Forms se sustituyeron los scripts suministrados a través de la red de entrega de contenido Cloud CMS. estaba camuflada como un array de datos en del script (la decodificación del código puede ser consultada ).
Entre los usuarios de los proyectos comprometidos se encuentran muchas grandes empresas, incluyendo Sony, Forbes, Trustico, FOX, ClassesUSA, 3Dcart, Saxo Bank, Foundr, RocketInternet, Sprit y Virgin Mobile. Dado que este no es el primer ataque de este tipo (ver con la sustitución del contador StatCounter), se recomienda a los administradores de sitios web tener mucho cuidado al integrar código JavaScript de terceros, especialmente en páginas relacionadas con pagos y autenticación.
Fuente: opennet.ru
